CVE-2026-55761
MEDIUMPortainer: Unauthenticated Restore Endpoint Allows Admin Takeover on Uninitialised Portainer Instances
Title source: cnaDescription
Portainer Community Edition is a lightweight service delivery platform for containerized applications that can be used to manage Docker, Swarm, Kubernetes and ACI environments. In versions 2.39.0 through 2.39.3 and 2.40.0 until 2.43.0, unauthenticated restore and administrator initialization endpoints (/api/restore and /api/users/admin/init) remain accessible during the five-minute setup window for uninitialized instances, allowing a network attacker to restore a crafted backup or create the first administrator account and gain full administrative access. This issue is fixed in versions 2.39.4 and 2.43.0.
References (6)
Core 6
Core References
X_Refsource_Confirm x_refsource_confirm
https://github.com/portainer/portainer/security/advisories/GHSA-x626-fcwx-f5pc
X_Refsource_Misc x_refsource_misc
https://github.com/portainer/portainer/issues/2770
X_Refsource_Misc x_refsource_misc
https://github.com/portainer/portainer/commit/49f19107cf9a3540cbe406c9eb7f24390e1af02b
X_Refsource_Misc x_refsource_misc
https://github.com/portainer/portainer/commit/d2b56efcb4e43c4168bb6688eee9f6bf22867312
X_Refsource_Misc x_refsource_misc
https://github.com/portainer/portainer/releases/tag/2.39.4
X_Refsource_Misc x_refsource_misc
https://github.com/portainer/portainer/releases/tag/2.43.0
Scores
CVSS v3
5.9
EPSS
0.0029
EPSS Percentile
21.3%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
partial
Details
CWE
CWE-287
Status
published
Products (2)
portainer/portainer
2.39.0 - 2.39.4
portainer/portainer
>= 2.39.0, < 2.39.4
Published
Jul 08, 2026
Tracked Since
Jul 08, 2026